เราพบว่ามีเหตุการณ์แรนซัมแวร์เพิ่มขึ้นอย่างฉับพลันตั้งแต่เดือนมิถุนายน 2023 ซึ่งเกี่ยวข้องกับการเพิ่มนามสกุลไฟล์ “.malox” ในการเข้ารหัสไฟล์ แรนซัมแวร์นี้ถูกระบุว่าเป็นแรนซัมแวร์สายพันธุ์หนึ่งของตระกูล Mallox (หรือที่รู้จักกันในชื่อ TargetCompany)
บันทึก Ransomware ที่มีชื่อว่า “File Recovery.txt” หายไประหว่างการโจมตี บันทึกนี้แสดงลิงก์ Onion สำหรับการสื่อสารกับผู้โจมตีเพื่อถอดรหัส:
เรียกใช้เบราว์เซอร์ TOR และเปิดไซต์: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
การวิจัยของเราระบุว่า มัลแวร์เรียกค่าไถ่ Mallox (หรือที่เรียกว่า TargetCompany) มุ่งเป้าไปที่เซิร์ฟเวอร์ Microsoft SQL ที่ไม่ปลอดภัยเป็นช่องทางโจมตีเพื่อแทรกซึมเข้าไปในระบบของเหยื่อและแพร่กระจายแรนซัมแวร์ นอกจากนี้ ผู้โจมตียังใช้เทคนิคบรูทฟอร์ซกับอินสแตนซ์ MSSQL ที่เปิดเผยต่อสาธารณะเพื่อเข้าถึงเครือข่ายของเหยื่อในเบื้องต้น
เราพบกิจกรรมบรรทัดคำสั่งที่น่าสงสัย ซึ่งส่วนใหญ่เกี่ยวข้องกับ 'sqlservr.exe' ในสภาพแวดล้อม MSSQLServer จากผลการค้นพบเหล่านี้ เราขอแนะนำอย่างยิ่งให้ให้ความรู้แก่ลูกค้าของเราให้ปฏิบัติตามแนวทางปฏิบัติด้านความปลอดภัยที่ดีที่สุด เพื่อปรับปรุงการป้องกันภัยคุกคามที่อาจเกิดขึ้นเหล่านี้
การรักษา ที่ Microsoft SQL Server อินสแตนซ์มีความสำคัญอย่างยิ่งต่อการป้องกันการโจมตีของ Mallox Ransomware ปฏิบัติตามขั้นตอนที่แนะนำเหล่านี้เพื่อเพิ่มความปลอดภัยให้กับสภาพแวดล้อม SQL Server ของคุณ:
- การป้องกันไฟร์วอลล์/การจำกัดการเข้าถึง: ใช้ไฟร์วอลล์เพื่อจำกัดการเข้าถึงเซิร์ฟเวอร์ SQL อนุญาตการรับส่งข้อมูลขาเข้าเฉพาะจากเครือข่ายและ IP ที่เชื่อถือได้เท่านั้น โดยเฉพาะอย่างยิ่ง ให้บล็อกการรับส่งข้อมูลขาเข้าบนพอร์ต 1433 ยกเว้นผู้ใช้ที่ได้รับอนุญาต
- เปลี่ยนพอร์ตเริ่มต้น: หลีกเลี่ยงการเปิดเผยเซิร์ฟเวอร์ SQL บนพอร์ตเริ่มต้น (1433) ผ่านอินเทอร์เน็ต เนื่องจากเป็นเป้าหมายที่แฮกเกอร์มักตกเป็นเป้าหมาย พิจารณาใช้การเชื่อมต่อที่ปลอดภัย เช่น VPN เพื่อเข้าถึงเซิร์ฟเวอร์ SQL จากระยะไกล
- การจัดการบัญชีที่ปลอดภัย: ปิดใช้งานบัญชี 'sa' (ผู้ดูแลระบบ) หรือตั้งรหัสผ่านที่แข็งแรงและไม่ซ้ำใครเพื่อลดความเสี่ยงในการเข้าถึงโดยไม่ได้รับอนุญาต บัญชี sa มีสิทธิ์การใช้งานระดับสูง
- รหัสผ่านที่แข็งแกร่ง: บังคับใช้รหัสผ่านที่แข็งแรงและไม่ซ้ำกันสำหรับการเข้าสู่ระบบ SQL ทั้งหมด ใช้ตัวอักษรพิมพ์ใหญ่และพิมพ์เล็ก ตัวเลข และอักขระพิเศษเพื่อเพิ่มความปลอดภัยของรหัสผ่าน
- นโยบายการล็อคบัญชี: ใช้นโยบายการล็อกบัญชีที่ล็อกการเข้าสู่ระบบ SQL Server ชั่วคราวหลังจากพยายามเข้าสู่ระบบไม่สำเร็จหลายครั้ง เพื่อป้องกันการโจมตีแบบ Brute Force
- ตรวจสอบส่วนประกอบ SQL CLR: ตรวจสอบและปิดใช้งานแอสเซมบลี SQL CLR ที่ไม่จำเป็น ประเมินและลบแอสเซมบลีที่ซ้ำซ้อนเป็นประจำเพื่อลดความเสี่ยงที่อาจเกิดขึ้น
- เข้ารหัสข้อมูลระหว่างการขนส่ง: ใช้โปรโตคอล SSL/TLS เพื่อเข้ารหัสข้อมูลระหว่างไคลเอ็นต์และเซิร์ฟเวอร์ SQL ระหว่างการรับส่งข้อมูล วิธีนี้ช่วยป้องกันการดักฟังและการสกัดกั้นข้อมูลที่อาจเกิดขึ้น
- คอยจับตาดูกิจกรรมของ SQL Server: ใช้การตรวจสอบ SQL Server เพื่อติดตามและบันทึกทุกการดำเนินการภายในอินสแตนซ์ SQL Server ของคุณอย่างละเอียด คุณสามารถตรวจจับและจัดการความเสี่ยงด้านความปลอดภัยที่อาจเกิดขึ้นได้อย่างรวดเร็วด้วยการตรวจสอบกิจกรรมเหล่านี้อย่างต่อเนื่อง
- ปรับปรุงอยู่: ติดตั้งการอัปเดตและแพตช์ล่าสุดให้กับอินสแตนซ์ SQL Server ระบบปฏิบัติการ และแอปพลิเคชันอื่นๆ ที่ติดตั้งเป็นประจำ วิธีนี้ช่วยลดช่องโหว่ที่ทราบแล้วและรับประกันความปลอดภัยอย่างต่อเนื่อง
ผลกระทบต่อข้อมูลที่แชร์ระหว่างเหตุการณ์แรนซัมแวร์
เราพบสถานการณ์ซ้ำๆ กันในการโจมตีด้วยแรนซัมแวร์หลายครั้ง ซึ่งไฟล์ที่แชร์บนเครือข่ายก็ได้รับผลกระทบเช่นกัน แม้ว่าซอฟต์แวร์รักษาความปลอดภัยจะปกป้องคอมพิวเตอร์ส่วนบุคคล แต่ยังคงมีความกังวลอย่างมากเกี่ยวกับไฟล์ที่ถูกเปลี่ยนแปลงผ่านข้อมูลที่ใช้ร่วมกัน
มาตรการป้องกันเพื่อลดความเสียหายของข้อมูลที่แชร์ภายในเครือข่าย:
- การจำกัดการเข้าถึงโฟลเดอร์ที่แชร์: ใช้การแยกเครือข่ายเพื่อจำกัดการเข้าถึงโฟลเดอร์ที่แชร์ไว้เฉพาะผู้ที่จำเป็นต้องเข้าถึงเท่านั้น ใช้การควบคุมการเข้าถึงที่เข้มงวดเพื่อให้แน่ใจว่าเฉพาะผู้ที่ได้รับอนุญาตเท่านั้นจึงจะแก้ไขข้อมูลแชร์บนเครือข่ายได้
- การสำรองข้อมูลปกติ: สำรองข้อมูลที่ใช้ร่วมกันอย่างสม่ำเสมอไปยังตำแหน่งที่ปลอดภัยและแยกออกจากกัน ทดสอบการสำรองข้อมูลเป็นระยะเพื่อตรวจสอบความสมบูรณ์ของข้อมูลและเพื่อให้มั่นใจว่ากระบวนการกู้คืนข้อมูลจะรวดเร็วในกรณีที่ถูกโจมตี
- การสำรองข้อมูลแบบออฟไลน์ตามกำหนดเวลา: รักษาการสำรองข้อมูลแบบออฟไลน์ของข้อมูลที่ใช้ร่วมกันที่สำคัญเพื่อป้องกันการโจมตีด้วยแรนซัมแวร์ที่อาจพยายามเข้ารหัสการสำรองข้อมูลแบบสด/ออนไลน์
การปฏิบัติตามข้อควรระวังเหล่านี้ช่วยให้เราลดความเสี่ยงของการโจมตี Mallox Ransomware ที่กำหนดเป้าหมายไปที่อินสแตนซ์ของ Microsoft SQL Server ได้อย่างมีนัยสำคัญ และยังช่วยเสริมความปลอดภัยโดยรวมของสภาพแวดล้อมของเราอีกด้วย
Quick Heal ทำงานอย่างไร/SEQRITE ปกป้องลูกค้าจากมัลแวร์เรียกค่าไถ่ Mallox ได้อย่างไร?
รักษาอย่างรวดเร็ว/SEQRITE โปรแกรมป้องกันไวรัสมีลายเซ็นสำหรับไฟล์สคริปต์ต่างๆ ที่ใช้ในการโจมตี รวมถึงไฟล์เรียกค่าไถ่ด้วย ลายเซ็นที่พบสำหรับมัลแวร์เรียกค่าไถ่นี้มีดังต่อไปนี้:
- มัลล็อกซ์.S28994722
- ดาวน์โหลด.Boxter.47436
- ตัวแทน.CQ
- โทรจัน-ดาวน์โหลดเดอร์.A8341828
- สคริปต์.โทรจัน.A8269601



